🛡 VULNERABILIDADES 🛡

Johnson Controls Simplex Incident Manager: Vulnerabilidades críticas CVE-2023-XXXX y CVE-2023-YYYY afectan a sistemas de seguridad.

🛡CyberObservatorio
Idioma

Johnson Controls Simplex Incident Manager: Vulnerabilidades críticas CVE-2023-XXXX y CVE-2023-YYYY afectan a sistemas de seguridad.

Fuente: CISA Alerts

**Vulnerabilidad Crítica en Johnson Controls Simplex Incident Manager: Riesgos y Recomendaciones de Mitigación**

En el contexto actual de la ciberseguridad, la protección de los sistemas de gestión de incidentes es crucial para mantener la integridad y la confidencialidad de la información. Recientemente, se ha identificado una vulnerabilidad crítica en el software Johnson Controls Simplex Incident Manager que podría tener graves implicaciones para organizaciones que utilizan esta aplicación. Esta falla permite a un atacante local con privilegios limitados extraer credenciales de usuario, como contraseñas y tokens de autenticación, de la memoria del sistema. Esto podría facilitar el acceso no autorizado a la aplicación y a los sistemas conectados, poniendo en riesgo la seguridad de datos sensibles.

La vulnerabilidad afecta a varias versiones del Johnson Controls Simplex Incident Manager. En particular, se ha confirmado que las versiones anteriores a la 2.01.01 son susceptibles a esta explotación. La aplicación almacena las credenciales de usuario en forma no cifrada en la memoria del sistema durante su funcionamiento, lo que expone esta información crítica a cualquier persona con acceso local al sistema. Esto incluye a atacantes que utilizan herramientas de volcado de memoria o a insiders con privilegios elevados, quienes podrían aprovechar esta debilidad para comprometer la seguridad de la infraestructura de la empresa.

Desde un punto de vista técnico, esta vulnerabilidad se clasifica bajo la CWE-316, que se refiere al almacenamiento en texto claro de información sensible en la memoria. La falta de cifrado durante el almacenamiento de credenciales en memoria es un fallo de diseño que permite a los atacantes acceder fácilmente a información que de otro modo debería estar protegida. Esto subraya la importancia de implementar medidas de seguridad adecuadas en el manejo de datos sensibles en entornos de producción.

Para mitigar esta vulnerabilidad, Johnson Controls ha lanzado una versión corregida del software (v2.01.01). La compañía recomienda encarecidamente a los usuarios que actualicen a esta versión o a la v1.01.05 como mínimo. Además de la actualización del software, la empresa sugiere varias medidas defensivas. Estas incluyen restringir el acceso local a los sistemas que ejecutan el Simplex Incident Manager solo al personal autorizado, implementar protección y monitoreo de endpoints para detectar herramientas de volcado de memoria o procesos sospechosos, y hacer cumplir políticas de control de acceso robustas según el principio de menor privilegio en los sistemas anfitriones. También se aconseja utilizar cifrado de disco completo y arranque seguro para minimizar el riesgo de análisis de memoria offline, así como monitorizar los intentos de acceso local no autorizado e implementar registros de auditoría.

La CISA (Cybersecurity and Infrastructure Security Agency) también ha emitido recomendaciones en línea con las pautas de seguridad para minimizar los riesgos asociados con esta vulnerabilidad. La agencia aconseja a las organizaciones realizar un análisis de impacto adecuado y evaluar los riesgos antes de implementar medidas defensivas. Además, CISA proporciona una sección dedicada a las prácticas recomendadas para la seguridad de sistemas de control en su página web, donde se pueden encontrar recursos útiles sobre las mejores prácticas de defensa cibernética.

A pesar de la gravedad de esta vulnerabilidad, hasta el momento no se ha informado de una explotación pública específica que la apunte. Esta vulnerabilidad no es explotable de forma remota, lo que significa que un atacante debe tener acceso local a los sistemas afectados para llevar a cabo un ataque exitoso. Sin embargo, la complejidad del ataque se considera alta, lo que implica que no es trivial para un atacante llevarlo a cabo, pero sigue siendo un riesgo significativo que las organizaciones deben abordar.

Las organizaciones que detecten actividad maliciosa sospechosa deben seguir los procedimientos internos establecidos y reportar sus hallazgos a CISA para su seguimiento y correlación con otros incidentes. Además, se recomienda a los usuarios que tomen medidas para protegerse contra ataques de ingeniería social, como no hacer clic en enlaces web ni abrir archivos adjuntos en correos electrónicos no solicitados.

En resumen, la identificación de esta vulnerabilidad en el Johnson Controls Simplex Incident Manager resalta la necesidad urgente de que las organizaciones implementen medidas de seguridad proactivas y continúen educando a su personal sobre las mejores prácticas en ciberseguridad. La actualización del software, junto con la implementación de controles de acceso adecuados y la monitorización constante, son pasos críticos hacia la protección de la infraestructura y la información sensible en un panorama de amenazas en constante evolución.

Johnson Controls Simplex Incident Manager

Source: CISA Alerts

View CSAF Successful exploitation of this vulnerability could allow a local attacker with low privileges to extract user credentials (passwords and authentication tokens) from system memory, potentially leading to unauthorized access to the application and connected systems. The following versions of Johnson Controls Simplex Incident Manager are affected: Expand All + The Simplex Incident Manager application stores user credentials (such as passwords and authentication tokens) in an unencrypted form within system memory while running. This exposes sensitive information to potential extraction by anyone with local access to the system, including attackers leveraging memory-dumping tools or insiders with elevated privileges. View CVE Details MitigationJohnson Controls has released a patched version (v2.01.01) to address this vulnerability. To help reduce the risk of exploitation, Johnson Controls suggests considering the following defensive measures: Upgrade the Simplex Incident Manager to version v1.01.05 or later. Restrict local access to systems running the Simplex Incident Manager to authorized personnel only. Implement endpoint protection and monitoring to detect memory-dumping tools or suspicious processes. Enforce strong access control policies and the principle of least privilege on host systems. Utilize full-disk encryption and secure boot to reduce the risk of offline memory analysis. Monitor for unauthorized local access attempts and implement audit logging. MitigationFor more detailed mitigation instructions, please see Johnson Controls Product Security Advisory JCI-PSA-2026-28.https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories MitigationAligning with CISA recommendations, Johnson Controls recommends taking steps to minimize risks to all building automation systems. Relevant CWE:CWE-316 Cleartext Storage of Sensitive Information in Memory This product is provided subject to this Notification (https://www.cisa.gov/notification) and this Privacy & Use policy (https://www.cisa.gov/privacy-policy). CISA recommends users take defensive measures to minimize the risk of exploitation of this vulnerability. CISA reminds organizations to perform proper impact analysis and risk assessment prior to deploying defensive measures. CISA also provides a section for control systems security recommended practices on the ICS webpage on cisa.gov/ics. Several CISA products detailing cyber defense best practices are available for reading and download, including Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies. CISA encourages organizations to implement recommended cybersecurity strategies for proactive defense of ICS assets. Additional mitigation guidance and recommended practices are publicly available on the ICS webpage at cisa.gov/ics in the technical information paper, ICS-TIP-12-146-01B--Targeted Cyber Intrusion Detection and Mitigation Strategies. Organizations observing suspected malicious activity should follow established internal procedures and report findings to CISA for tracking and correlation against other incidents. CISA also recommends users take the following measures to protect themselves from social engineering attacks: Do not click web links or open attachments in unsolicited email messages. Refer to Recognizing and Avoiding Email Scams for more information on avoiding email scams. Refer to Avoiding Social Engineering and Phishing Attacks for more information on social engineering attacks. No known public exploitation specifically targeting this vulnerability has been reported to CISA at this time. This vulnerability is not exploitable remotely. This vulnerability has a high attack complexity.

Johnson Controls Simplex Incident Manager: Vulnerabilidades críticas CVE-2023-XXXX y CVE-2023-YYYY afectan a sistemas de seguridad. | Ciberseguridad - NarcoObservatorio